كيف تبني منظومة أمن المعلومات من الصفر

28.08.2026

أصبحت متطلبات حماية المعلومات والبيانات أكثر صرامة في السنوات الأخيرة، خصوصاً في ما يتعلق بحماية البيانات الشخصية والاستجابة للحوادث وأمن الأنظمة الرقمية. وإذا كانت المؤسسة تملك بالفعل عمليات أمنية ناضجة، فهذا يعني مزيداً من العمل والمسؤولية. أما إذا لم يسبق لها بناء منظومة أمن معلومات متكاملة، فالسؤال الأهم هو: من أين تبدأ؟ يوضح هذا الدليل مساراً عملياً لبناء أمن المعلومات خطوة بخطوة.

الخيار الأول: الانطلاق من احتياجات الأعمال

حتى عندما تدرك الإدارة أهمية أمن المعلومات، يبقى على فريق الأمن تحويل هذا الإدراك إلى خطة عملية. ابدأ بالحد الأدنى الضروري: حصر البنية التحتية والبيانات، تحديد المخاطر الرئيسية، ووضع إجراءات واضحة للحد منها.

بعد ذلك، عدّل الخطة وفق طبيعة الأعمال. تحدث مع كل إدارة عبر ورش عمل أو اجتماعات صغيرة أو مقابلات فردية، واجمع إجابات عن ثلاثة أسئلة:

  • ما المعلومات والأنظمة التي تعتبرها الإدارة أصولاً بالغة الأهمية؟
  • ما المخاطر التي تراها وما الذي تريد حمايته؟
  • ما الذي ستعتبره حادثاً أمنياً، وما درجة خطورته؟

من دون هذه الإجابات يصعب اختيار ضوابط تنظيمية وتقنية متناسبة مع المخاطر.

من المهم أيضاً تحديد المسؤوليات والعواقب عند عدم الالتزام. يجب أن يعرف المستخدمون والمديرون وفرق تقنية المعلومات ما المطلوب منهم، ومن يعتمد الموارد والميزانية، ومن يتحمل مسؤولية تجاهل الضوابط المتفق عليها.

التنفيذ

الإجراءات التالية ليست مشروعاً لمرة واحدة، بل دورة أمنية مستمرة.

1. الحصر والجرد

ابدأ بالبيئة الفعلية، لا بالصورة النظرية عنها. احصر الأجهزة والبرمجيات والإصدارات والمنافذ المفتوحة والاتصالات ومواقع التخزين والبيانات الشخصية والسرية ومن يملك صلاحية الوصول إليها. ويُفضّل أن يكون الجرد دورياً ومؤتمتاً قدر الإمكان لأن البنية التحتية ومواقع البيانات تتغير باستمرار.

2. التشفير وحماية البيانات

احمِ مخازن المعلومات المهمة وقنوات الاتصال. قد تكون الحماية مطلوبة للبيانات أثناء التخزين وأثناء النقل. كما يجب إدارة مفاتيح التشفير وكلمات المرور بعناية، لأن ضعف إدارة المفاتيح يمكن أن يقوض الحماية التقنية نفسها.

3. إدارة الوصول

طبّق على الأقل صلاحيات واضحة للوصول إلى الأجهزة والمجلدات والملفات. وعندما تعتمد السرية على محتوى الملف نفسه، يمكن استخدام أدوات قادرة على اكتشاف المحتوى الحساس وتطبيق ضوابط أكثر دقة. ويمكن لـ SearchInform FileAuditor المساعدة في اكتشاف البيانات الحساسة ومراجعة الوصول إلى مخازن الملفات.

4. تدقيق الأحداث الأمنية

اجمع الأحداث من الأنظمة والتطبيقات والبنية التحتية. المراجعة اليدوية الشاملة غير عملية، لكن معظم أنظمة تقنية المعلومات تسجل الأحداث بالتفصيل. تساعد الأدوات المؤتمتة في ربط الأحداث وتحويلها إلى حوادث قابلة للتحليل.

5. إنشاء سياسات الأمن وتحديثها

عندما تبدأ الحوادث والأنماط المتكررة بالظهور، عدّل السياسات لتناسب عمليات المؤسسة وبنيتها التحتية. ويشمل ذلك الإعدادات والقواعد داخل أدوات الحماية، من أمن نقاط النهاية إلى الجدران النارية من الجيل الجديد. ويجب مراجعتها دورياً.

6. رفع وعي الموظفين

تبدأ كثير من المشكلات الأمنية من أخطاء بشرية أو نقص في المعرفة. لذلك يجب أن يكون التدريب مستمراً ويشمل السياسات والدورات القصيرة والمحاكاة والتمارين والمواد العملية التي تساعد الموظفين على اكتشاف السلوكيات الخطرة.

7. تقييم الثغرات

افحص الأنظمة والبرمجيات والمنافذ والأجهزة بحثاً عن الإصدارات القديمة وكلمات المرور الافتراضية والصلاحيات الزائدة. يمكن تنفيذ ذلك داخلياً أو عبر مختصين أو باستخدام أدوات فحص الثغرات. ومن الموارد العامة المفيدة Nmap وقاعدة CVE وExploit Database.

8. التدريب على الاستجابة للحوادث

الهدف ليس تسجيل الأحداث الخطرة فقط، بل فهم أسبابها وتقليل أثرها ومنع تكرارها. يتطلب ذلك التحقيق وضبط السياسات وإجراءات تقنية وتنظيمية أوسع. وتساعد تمارين الاستجابة للحوادث على اختبار جاهزية المؤسسة قبل وقوع أزمة حقيقية.

عادة ما يكون المسار القائم على احتياجات الأعمال الأكثر فعالية لأنه يربط ضوابط الأمن بالمخاطر الفعلية ويتيح دمج متطلبات الامتثال في الوقت نفسه.

أما إذا لم تكن الإدارة والموظفون يملكون بعد تصوراً واضحاً لما يجب حمايته ولماذا، فقد تكون المتطلبات التنظيمية نقطة بداية أكثر وضوحاً. عندها يمكن بناء الإطار الرسمي أولاً ثم ربطه تدريجياً بعمليات الأعمال.

الخيار الثاني: الانطلاق من المتطلبات التنظيمية

لا يوجد إطار قانوني واحد يغطي جميع الدول العربية. لذلك من الأفضل عدم تعميم متطلبات دولة على أخرى. بالنسبة للموقع العربي، يمكن استخدام الإمارات العربية المتحدة والمملكة العربية السعودية كنموذجين عمليين، مع التأكيد على أن المتطلبات الفعلية تعتمد على الدولة والقطاع ونوع البيانات.

في دولة الإمارات، يشكل المرسوم بقانون اتحادي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية الإطار الاتحادي الأساسي لحماية البيانات الشخصية. ويحدد ضوابط المعالجة والالتزامات المتعلقة بتأمين البيانات والحفاظ على سريتها وخصوصيتها، كما ينظم حقوق أصحاب البيانات ونقل البيانات عبر الحدود.

في المملكة العربية السعودية، يحدد نظام حماية البيانات الشخصية ولائحته التنفيذية التزامات المتحكمين في ما يتعلق بأمن البيانات والإجراءات التنظيمية والإدارية والتقنية والإبلاغ عن بعض حوادث خرق البيانات ونقل البيانات خارج المملكة. وبالنسبة للجهات الخاضعة لنطاق الهيئة الوطنية للأمن السيبراني، توفر الضوابط الأساسية للأمن السيبراني ECC 2-2024 إطاراً إضافياً لإدارة الأمن السيبراني.

الأساس التنظيمي

في كلتا الحالتين، لا يكفي وجود سياسة مكتوبة. يجب أن تتمكن المؤسسة من معرفة البيانات التي تعالجها، وأين توجد، ومن يصل إليها، ولماذا تتم معالجتها، وأي أطراف خارجية أو خدمات سحابية تشارك في ذلك.

في السعودية، يجب أيضاً الانتباه إلى شروط نقل البيانات خارج المملكة وإلى متطلبات الإبلاغ المنصوص عليها في اللائحة التنفيذية. وفي الإمارات، يجب مراجعة ضوابط المعالجة والأمن والنقل عبر الحدود وفق نطاق القانون الاتحادي واللوائح ذات الصلة.

التطبيق العملي

1. حصر البيانات والأنظمة

أنشئ صورة محدثة للبيانات الشخصية والحساسة والأنظمة التي تعالجها ومواقع التخزين والجهات التي تصل إليها. هذا الحصر هو نقطة البداية لتقييم المخاطر وإثبات الامتثال.

2. إدارة الهوية والوصول

طبّق وسائل مصادقة مناسبة، وراجع الصلاحيات بصورة دورية، وألغِ الحسابات والصلاحيات التي لم تعد مطلوبة. يجب أن تتناسب صلاحية الوصول مع الدور الوظيفي وحساسية المعلومات.

3. تطبيق تدابير أمنية مناسبة

استخدم إجراءات تنظيمية وتقنية تتناسب مع طبيعة البيانات والمخاطر، مثل التشفير وحماية القنوات والنسخ الاحتياطية والضوابط التي تحافظ على السرية والسلامة والتوافر.

4. الاستعداد لخرق البيانات

ضع عملية واضحة لاكتشاف الحوادث والتحقيق فيها وتوثيقها والإبلاغ عنها عندما ينطبق الالتزام القانوني. في السعودية، تحدد اللائحة التنفيذية حالات ومتطلبات للإبلاغ إلى الجهة المختصة خلال 72 ساعة من العلم بحادث خرق البيانات الذي يستوفي شروط الإبلاغ.

5. إدارة دورة حياة البيانات

راجع فترات الاحتفاظ، وصحح البيانات غير الدقيقة، وتخلص من البيانات التي انتهى الغرض منها وفق المتطلبات المطبقة. يجب ألا تبقى حسابات الموظفين السابقين أو النسخ القديمة من البيانات من دون مبرر.

6. مراجعة الخدمات السحابية والنقل عبر الحدود

اعرف أين تعالج خدمات البريد والتخزين والتعاون السحابي البيانات فعلياً. لا تفترض أن النقل الدولي ممنوع دائماً أو مسموح دائماً؛ طبّق شروط النقل والضمانات التي تفرضها الدولة المختصة.

7. مراقبة الأحداث والثغرات

احتفظ بالسجلات اللازمة للتحقيق، وراجع الإعدادات والتحديثات والثغرات بصورة منتظمة. بالنسبة للجهات الخاضعة لضوابط NCA في السعودية، يجب مواءمة هذه الإجراءات مع متطلبات ECC ذات الصلة.

8. رفع الوعي وإدارة الأطراف الخارجية

درّب الموظفين وحدد المسؤوليات وضمّن متطلبات حماية البيانات والأمن في العلاقات مع المورّدين والمعالجين ومقدمي الخدمات.

الخلاصة

يقدم هذا الدليل نقطة بداية عملية للمؤسسات التي لم تبنِ بعد منظومة أمن معلومات متكاملة. ويمكن تعديل التسلسل وفق مخاطر المؤسسة وأنظمتها وبياناتها والمتطلبات التنظيمية التي تنطبق عليها. كما يمكن الاستعانة بموردي حلول الأمن ومقدمي الخدمات في مهام محددة مثل اكتشاف البيانات ومراجعة الوصول ومنع تسرب البيانات والتحقيق في الحوادث ومشاريع الامتثال.


نبذة عن SEARCHINFORM

SearchInform شركة موردة لمنتجات أمن المعلومات وإدارة المخاطر، كما تقدم خدمات MSS. تضم قاعدة عملاء الشركة أكثر من 4000 شركة في أكثر من 20 دولة. واليوم، يقدم الفريق منتجات وخدمات للحماية الشاملة من التهديدات الداخلية على جميع مستويات أنظمة المعلومات المؤسسية: FileAuditor (حل من فئة DCAP) ؛ ونظام DLP بوظائف موسعة؛ و Risk Monitor (منصة متقدمة للحد من التهديدات الداخلية)؛ ونظام SIEM؛ وخدمة الاستعانة بمصادر خارجية في مجال أمن المعلومات.

استكشف المجموعة الكاملة من منتجات SearchInform للأمن السيبراني، بما في ذلك حلول DLP و DCAP وإدارة مخاطر التهديدات الداخلية.


Letter اشترك لتصلك أحدث المقالات والأوراق البيضاء. نناقش اتجاهات الصناعة ونقدّم نصائح للتعامل مع تسرب البيانات و حوادث أمن المعلومات.